L’équipe ukrainienne d’intervention en cas d’urgence informatique (CERT-UA) a mis en garde contre une nouvelle campagne de phishing orchestrée par le groupe russe APT28 visant à déployer des logiciels malveillants jusqu’alors non documentés tels que OCEANMAP, MASEPIE et STEELHOOK afin de récolter des informations sensibles.
L’activité, qui était détecté par l’agence entre le 15 et le 25 décembre 2023, cible les entités gouvernementales avec des messages électroniques invitant les destinataires à cliquer sur un lien pour consulter un document.
De l’UTILISATEUR à l’ADMINISTE : découvrez comment les pirates informatiques prennent le contrôle total
Découvrez les tactiques secrètes utilisées par les pirates pour devenir administrateurs, comment les détecter et les bloquer avant qu’il ne soit trop tard. Inscrivez-vous à notre webinaire dès aujourd’hui.
Cependant, au contraire, les liens redirigent vers des ressources Web malveillantes qui abusent de JavaScript et du gestionnaire de protocole URI « search-ms: » pour déposer un fichier de raccourci Windows (LNK) qui lance des commandes PowerShell pour activer une chaîne d’infection pour un nouveau malware connu. comme MASEPIE.
MASEPIE est un outil basé sur Python pour télécharger/télécharger des fichiers et exécuter des commandes, les communications avec le serveur de commande et de contrôle (C2) s’effectuant via un canal crypté utilisant le protocole TCP.
Les attaques ouvrent en outre la voie au déploiement de logiciels malveillants supplémentaires, notamment un script PowerShell appelé STEELHOOK, capable de collecter les données du navigateur Web et de les exporter vers un serveur contrôlé par un acteur au format codé en Base64.
Une porte dérobée basée sur C# baptisée OCEANMAP est également fournie, conçue pour exécuter des commandes à l’aide de cmd.exe.
“Le Protocole IMAP est utilisé comme canal de contrôle”, a déclaré le CERT-UA, ajoutant que la persistance est obtenue en créant un fichier URL nommé “VMSearch.url” dans le dossier de démarrage de Windows.
“Les commandes, sous forme codée en Base64, sont contenues dans les ‘Brouillons’ des répertoires de messagerie correspondants ; chacun des brouillons contient le nom de l’ordinateur, le nom de l’utilisateur et la version de l’OS. Les résultats des commandes sont stockés dans le répertoire de la boîte de réception.
L’agence a en outre souligné que les activités de reconnaissance et de mouvement latéral sont réalisées dans l’heure qui suit le compromis initial en tirant parti d’outils tels que Impacket et SMBExec.
Cette divulgation intervient quelques semaines après qu’IBM X-Force a révélé l’utilisation par APT28 de leurres liés à la guerre en cours entre Israël et le Hamas pour faciliter la livraison d’une porte dérobée personnalisée appelée HeadLace.
Ces dernières semaines, le prolifique groupe de piratage soutenu par le Kremlin a également été attribué à l’exploitation d’une faille de sécurité critique désormais corrigée dans son service de messagerie Outlook (CVE-2023-23397, score CVSS : 9,8) pour obtenir un accès non autorisé aux informations des victimes. comptes au sein des serveurs Exchange.


